Skip to content

Glossar

$LogFile (NTFS-Transaktionsprotokoll)

Das Transaktionsprotokoll für NTFS-Metadaten, MFT-Eintrag 2 im Stamm jedes NTFS-Volumes, mit Redo- und Undo-Einträgen zu jüngsten Metadatenänderungen.

Das $LogFile ist das Journal, mit dem NTFS seine eigenen Metadaten konsistent hält. Es ist File-Record 2 in der Master File Table und liegt im Stammverzeichnis jedes NTFS-Volumes. Bevor NTFS einen FILE-Record, einen Verzeichnisindex oder eine Bitmap ändert, schreibt es einen Logeintrag, der die Änderung als Redo- und Undo-Operation beschreibt. Nach einem Absturz spielt Windows diese Einträge erneut ein oder macht sie rückgängig.

Die Datei ist zirkulär, auf aktuellen Windows-Volumes meist etwa 64 MiB groß, und deckt damit Minuten bis Stunden an Aktivität ab. Sie beginnt mit zwei Restart-Seiten, gefolgt von Tail oder Fast Pages und dem zirkulären Bereich der Eintragsseiten.

Für Ermittler zeigt es jüngste Erstellungen, Löschungen, Umbenennungen und Zeitstempeländerungen von Dateien mit Vorher- und Nachher-Werten. Siehe NTFS-$LogFile-Forensik: der vollständige Leitfaden.